Zurück

DSGVO und ISO 27701: den Datenschutz nachweisbar machen

Die DSGVO kennt kein «DSGVO-Zertifikat» für die Wand — und genau deshalb suchen Unternehmen einen Weg, Kunden und Partnern zu beweisen, dass ihre Datenverarbeitung in Ordnung ist. Das praktischste Instrument dafür ist ISO 27701.

Was ist ISO 27701

ISO/IEC 27701 erweitert ISO 27001 um ein Datenschutz-Informationsmanagementsystem (PIMS). Die Norm ergänzt das Sicherheitssystem um Anforderungen zur Verarbeitung personenbezogener Daten: Rollen von Verantwortlichem und Auftragsverarbeiter, Rechtsgrundlagen, Betroffenenrechte, Folgenabschätzungen, Übermittlungen an Dritte.

Das Verhältnis zur DSGVO

ISO 27701 «ist» nicht die DSGVO, deckt aber einen Großteil ihrer organisatorischen Anforderungen ab und liefert vor allem Struktur: statt verstreuter Richtlinien ein gesteuertes System mit Audits und kontinuierlicher Verbesserung. Für den DSB ist es das fertige Gerüst der Rechenschaftspflicht (Accountability) nach Art. 5 Abs. 2 DSGVO.

Wer es zuerst braucht

  • Auftragsverarbeiter (Outsourcing, SaaS, Hosting), die Verantwortliche vor dem AVV prüfen;
  • Unternehmen mit sensiblen Daten — Fintech, Digital Health, HR-Plattformen;
  • Firmen mit bestehendem ISO 27001, die den Datenschutz systematisch abschließen wollen.

Eine wichtige Nuance

ISO 27701 ist nicht eigenständig zertifizierbar — nur zusammen mit ISO 27001 oder als Erweiterung eines bestehenden Zertifikats. Ohne ISMS lautet der Weg: erst ISO 27001, dann die 27701-Erweiterung (oft in einem Audit). Wer Sicherheitsnachweise vergleicht, findet in ISO 27001 vs. SOC 2 die Einordnung.

Lesen Sie auch


Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen